Project

General

Profile

Actions

Feature #3727

open

Security: Session Hijacking erschweren

Added by Carsten Rose about 7 years ago. Updated 9 months ago.

Status:
New
Priority:
Normal
Assignee:
Support: Web
Target version:
Start date:
13.05.2017
Due date:
% Done:

0%

Estimated time:
Discuss:
Prio Planung:
No
Vote:

Description

  1. Problem 1: durch '[FE][lockIP] = 0' wird der Schutz gegen Session Hijacking fuer FE-User verringert.
  2. Problem 2: in QFQ ist kein 'Session Hijacking' based on changed IP detection implementiert.
Beides koennte leicht implementiert werden:
  • Zu 1)
    • Entweder eine Extension schreiben die gewisse IPs immer zulaesst (z.B. die lokalen IPs) - es gab entsrpechende Extensions.
    • Oder in QFQ diesen Check implementieren (z.B. in dem sich QFQ beendet, sollte der aktuelle FE User einer FE Gruppe angehoeren)
  • Zu 2) implementieren. Am besten aehnlich konfiguriert wird '[FE][lockIP]'
Actions

Also available in: Atom PDF